Dette er et eksempel for en fiktiv virksomhed. Tjek jeres eget domæne og få jeres egen rapport på under et minut.

Ekstern sikkerhedsvurdering

eksempel-vvs.dk

5 mangler bør rettes.

Dato
1. september 2026
Rapport
Eksempel
Metode
Passiv, 15 tjek
Udarbejdet af
Cyberrapport
Mangel5 manglerBemærkning5 bemærkningerGodkendt5 godkendt

Ret det her først

De vigtigste fund, sorteret efter betydning.

  1. DMARC (beskyttelse mod falske afsendere)
    Opret _dmarc med p=none og rapportering, og gå derefter til p=quarantine eller p=reject.
  2. HSTS (Strict-Transport-Security)
    Tilføj Strict-Transport-Security: max-age=31536000; includeSubDomains.
  3. Content-Security-Policy
    Indfør en Content-Security-Policy – start i report-only og stram gradvist.
  4. security.txt (kontakt for sårbarheder)
    Publicér en security.txt med Contact og Expires (se securitytxt.org).
  5. X-Content-Type-Options
    Tilføj X-Content-Type-Options: nosniff.

Send det videre

I skal sjældent selv rette noget. Send listen til den, der står for det, med et klik. Mailen åbner i jeres eget mailprogram, så I kan læse den igennem først.

Til jeres webbureau eller hosting

Typisk den, der driver jeres hjemmeside.

  • HSTS (Strict-Transport-Security)
  • Content-Security-Policy
  • security.txt (kontakt for sårbarheder)
  • X-Content-Type-Options
  • Softwareversioner i HTTP-headere
  • CMS-version synlig i kildekoden
  • Referrer-Policy

Til jeres IT-leverandør

Typisk den, der styrer jeres domæne, DNS og e-mail.

  • DMARC (beskyttelse mod falske afsendere)
  • MTA-STS (krypteret mail-levering)
  • CAA (hvem må udstede certifikater)

Hjemmeside og kryptering

  • Godkendt

    HTTPS med gyldigt certifikat

    Hjemmesiden svarer på https://www.eksempel-vvs.dk/.

    NIS2 art. 21(2)(h) kryptografi og kryptering · GDPR art. 32

  • Godkendt

    HTTP omdirigerer til HTTPS

    Besøgende på http:// sendes videre til den krypterede version.

    NIS2 art. 21(2)(h) kryptografi og kryptering · GDPR art. 32

  • Mangel

    HSTS (Strict-Transport-Security)

    En angriber på fx et offentligt wifi kan tvinge forbindelsen ned til ukrypteret.

    Teknisk detalje

    Headeren mangler, så browsere kan narres til en ukrypteret forbindelse.

    Sådan retter I det: Tilføj Strict-Transport-Security: max-age=31536000; includeSubDomains.

    NIS2 art. 21(2)(h) kryptografi og kryptering · GDPR art. 32

  • Mangel

    Content-Security-Policy

    Hvis nogen får indsprøjtet kode på siden, kan den stjæle loginoplysninger eller omdirigere jeres kunder.

    Teknisk detalje

    Ingen CSP. Det gør cross-site scripting (XSS) lettere at udnytte.

    Sådan retter I det: Indfør en Content-Security-Policy – start i report-only og stram gradvist.

    NIS2 art. 21(2)(g) basal cyberhygiejne

  • Mangel

    X-Content-Type-Options

    Browsere kan narres til at køre filer som kode, hvilket gør visse angreb lettere.

    Teknisk detalje

    Headeren mangler.

    Sådan retter I det: Tilføj X-Content-Type-Options: nosniff.

    NIS2 art. 21(2)(g) basal cyberhygiejne

  • Godkendt

    Beskyttelse mod clickjacking

    Siden kan ikke indlejres på fremmede sider.

    NIS2 art. 21(2)(g) basal cyberhygiejne

  • Bemærkning

    Referrer-Policy

    Adresser med fx søgeord eller ordrenumre kan lække til andre hjemmesider.

    Teknisk detalje

    Headeren mangler; fulde URL’er kan lække til tredjeparter.

    Sådan retter I det: Tilføj Referrer-Policy: strict-origin-when-cross-origin.

    NIS2 art. 21(2)(g) basal cyberhygiejne

E-mail

  • Godkendt

    SPF (tilladte afsendere)

    "v=spf1 include:spf.protection.outlook.com -all"

    NIS2 art. 21(2)(j) sikret kommunikation · GDPR art. 32

  • Mangel

    DMARC (beskyttelse mod falske afsendere)

    Modtagernes mailsystemer ved ikke, at de skal afvise falske mails i jeres navn. Det er den mest udbredte vej til fakturasvindel.

    Teknisk detalje

    Ingen DMARC-record. Alle kan sende mails, der ser ud til at komme fra eksempel-vvs.dk.

    Sådan retter I det: Opret _dmarc med p=none og rapportering, og gå derefter til p=quarantine eller p=reject.

    NIS2 art. 21(2)(j) sikret kommunikation · GDPR art. 32

  • Bemærkning

    MTA-STS (krypteret mail-levering)

    Mails til jer kan i sjældne tilfælde leveres ukrypteret og læses undervejs.

    Teknisk detalje

    Uden MTA-STS kan mail til jer nedgraderes til ukrypteret levering.

    Sådan retter I det: Publicér en MTA-STS-politik (starter i testing-mode).

    NIS2 art. 21(2)(j) sikret kommunikation · GDPR art. 32

Hvad I afslører

  • Bemærkning

    Softwareversioner i HTTP-headere

    Angribere kan se præcis hvilken software I kører og slå kendte huller op.

    Teknisk detalje

    Serveren afslører: Apache/2.4.41 (Ubuntu).

    Sådan retter I det: Skjul versionsnumre i Server/X-Powered-By og hold softwaren opdateret.

    NIS2 art. 21(2)(e) sårbarhedshåndtering og -offentliggørelse

  • Bemærkning

    CMS-version synlig i kildekoden

    Automatiske angreb leder efter netop denne version. Er den forældet, er I et let mål.

    Teknisk detalje

    Siden oplyser: "WordPress 6.1.1". Angribere bruger det til at finde kendte sårbarheder.

    Sådan retter I det: Fjern generator-tagget og sørg for, at CMS og plugins opdateres automatisk.

    NIS2 art. 21(2)(e) sårbarhedshåndtering og -offentliggørelse

  • Mangel

    security.txt (kontakt for sårbarheder)

    Den, der opdager et sikkerhedshul hos jer, ved ikke, hvem de skal sige det til.

    Teknisk detalje

    Ingen gyldig /.well-known/security.txt. Sikkerhedsforskere ved ikke, hvordan de skal kontakte jer.

    Sådan retter I det: Publicér en security.txt med Contact og Expires (se securitytxt.org).

    NIS2 art. 21(2)(e) sårbarhedshåndtering og -offentliggørelse

DNS

  • Godkendt

    DNSSEC

    DNS-svarene er signerede og valideret.

    NIS2 art. 21(2)(g) basal cyberhygiejne

  • Bemærkning

    CAA (hvem må udstede certifikater)

    Ethvert certifikatfirma kan udstede certifikater til jeres domæne, hvilket gør misbrug lettere.

    Teknisk detalje

    Enhver certifikatudsteder må udstede certifikater til domænet.

    Sådan retter I det: Tilføj en CAA-record for jeres faktiske udsteder(e).

    NIS2 art. 21(2)(h) kryptografi og kryptering · GDPR art. 32

Om denne rapport

Metode. Vurderingen er lavet passivt: vi har hentet forsiden over http og https, læst en eventuel security.txt og slået domænets offentlige DNS-oplysninger op. Der er ikke forsøgt login, portscanning eller udnyttelse af sårbarheder.

Karakter. Hvert tjek vægtes efter betydning. Godkendt giver fuldt point, en bemærkning halvt og en mangel intet. A svarer til mindst 90 point, B til 75, C til 60, D til 45 og E til 30.

Begrænsninger. Rapporten dækker kun det, der er offentligt synligt, på tidspunktet for tjekket. NIS2 kræver også risikostyring, backup, adgangsstyring, styring af leverandører og løbende test af, om sikkerheden virker. Det kræver en vurdering indefra.

Vil I vide, hvordan det står til indenfor?

Vi laver NIS2-parathedsvurderinger og penetrationstest til fast pris.